Kuidas luua tugevat parooli?
Tugev parool on selline, mida ründaja ei suuda ühegi mõistliku aja jooksul ära arvata ja mida sa pole kuskil mujal kasutanud. Ära arvatakse just lühikesed ja etteaimatavad paroolid ning korduvkasutatavat parooli proovitakse pärast andmeleket kohe teistes teenustes; mõlemat nõrkust on lihtne kõrvaldada. Tugev parool ei kaitse kõige eest: see ei peata õngitsuslehte ega pahavara, mistõttu allpool toodud viimased sammud ei puuduta parooli ennast. Selles artiklis anname esmalt lühikese vastuse ja seejärel selgitame, miks iga samm toimib.
Lühike vastus
- Lase parool genereerida, selle asemel et seda ise välja mõelda: 16 märki või rohkem, kus iganes sait seda lubab.
- Kasuta kõiki märgiliike, mida sait aktsepteerib: suur- ja väiketähti, numbreid ja sümboleid.
- Salvesta see paroolihalduris.
- Kasuta seda ainult ühe konto jaoks.
- Lülita sisse kaheastmeline autentimine või pääsuvõti, kui teenus seda pakub, ning hoia taastekoodid alles.
Mis teeb parooli tugevaks
Selle määravad kolm omadust. Pikkus: iga täiendav juhuslik märk mitmekordistab kombinatsioonide arvu, mida ründaja peab läbi proovima. Juhuslikkus: parool on vaid nii tugev kui selle loonud protsess, seega on masina valitud 12 märki kordades tugevamad kui 12 märki, mis moodustavad nime ja aastaarvu. Ainulaadsus: kahel saidil kasutatud parool on vaid nii turvaline kui neist nõrgem sait, sest ühest teenusest lekkinud paroole proovitakse rutiinselt läbi kõigis teistes.
Tugevust mõõdetakse entroopiabittides ja iga bitt kahekordistab vajalike katsete arvu. Juhuslikult 62 võimaluse seast valitud märk — ladina tähed a–z ja A–Z ning numbrid 0–9, kõik võrdse tõenäosusega — lisab umbes 6 bitti; seega annab 12 sellist märki ligikaudu 71 bitti ja 16 märki umbes 95 bitti. Need arvud kehtivad vaid siis, kui iga märk on valitud sõltumatult ja juhuslikult; need ei ütle midagi inimese enda väljamõeldud parooli kohta. Skaalal, mida meie generaator loodud paroolidele kuvab, on 60 bitti igapäevase konto jaoks mõistlik, 80 bitti tugev ja 100 bitti jääb tänapäevase riistvaraga jõuründe praktilisest haardeulatusest kaugele välja. Need on pigem orientiirid kui range standard: see, kui palju parool praktikas vastu peab, sõltub ka sellest, kuidas teenus seda salvestab ja kuidas seda rünnatakse.
Miks tavalised trikid ei toimi
Inimesed valivad paroole märkimisväärselt sarnasel viisil ja murdmistööriistad on ehitatud just neid harjumusi arvestades:
- Nimi ja aastaarv, näiteks
Anna1994, on esimeste asjade seas, mida proovitakse. - Asendused, näiteks
P@ssw0rd, ei anna peaaegu midagi juurde: a asendamine märgiga @ ja o asendamine numbriga 0 on murdmistööriistade standardreegel. - Klaviatuurimustrid, näiteks
qwerty123või1q2w3e4r, esinevad enamikus levinumate paroolide nimekirjades. - Suurtäht alguses ja number või hüüumärk lõpus on tavapärane viis nõutud reeglite täitmiseks, mistõttu seda proovitakse kohe alguses.
- Üks hea parool väikese muudatusega iga saidi jaoks lakkab sind kaitsmast hetkel, kui üks variant lekib ja muster saab ilmsiks.
Kõigi nende ühine viga on see, et need järgivad inimese valikute etteaimatavaid mustreid. Reeglid, mille eesmärk on nõuda keerukust — sümbol, number, uus parool iga 90 päeva tagant —, tõukavad inimesi just selliste mustrite poole. Seetõttu soovitavad NIST-i kehtivad juhised teenustel mitte kehtestada parooli koostamise reegleid ega graafikujärgseid vahetusi, vaid kontrollida uusi paroole hoopis lekkinud paroolide nimekirjade vastu.
Parool, mida pead ise sisestama: kasuta paroolifraasi
Mõnda parooli tuleb sisestada ilma käepärase paroolihaldurita: paroolihalduri enda peaparool, arvuti või telefoni sisselogimine ning paljudel ka peamise meilikonto parool. Nende jaoks kasuta paroolifraasi — mitut juhuslikult valitud sõna, mitte enda väljamõeldud lauset. Klassikaline meetod on Diceware ja EFF avaldab spetsiaalseid sõnaloendeid; kasuta ingliskeelset nimekirja nimega EFF Long Wordlist:
- Ava nimekiri: selles on 7776 sõna, igaüks nummerdatud viie numbriga vahemikus 1 kuni 6.
- Veereta tavalist kuuekülgset täringut viis korda (või viit täringut korraga ja loe neid vasakult paremale) ning pane need viis numbrit selles järjekorras kirja.
- Otsi nimekirjast selle numbriga sõna.
- Korda seda, kuni sul on kuus sõna koos.
- Jäta sõnad täpselt selliseks, nagu need tulid, isegi kui mõni kordub või eelistaksid ilusamaid. Meeldejätmiseks mõtle nende ümber välja pilt või lugu — ilma sõnu või nende järjekorda muutmata.
Iga sõna lisab umbes 12,9 bitti, seega annab viis sõna umbes 65 bitti ja kuus sõna umbes 78 bitti; ning kuut tavalist sõna on palju lihtsam meeles pidada ja sisestada kui sama tugevat sümbolite jada. Toimimiseks on vaja kahte tingimust: sõnad peavad olema valitud juhuslikult, sest laulurida või lemmiktsitaat on ründajate sõnastikes juba olemas; samal põhjusel ära kasuta kunagi fraasi, mida oled kuskil näitena näinud. Ja fraasi ei tohi korduvkasutada: üks paroolifraas ühte kohta.
Kõik muud paroolid: lase genereerida
Kümnete kontode puhul, mille paroole sa ei sisesta kunagi käsitsi, pole vähimatki põhjust midagi ise välja mõelda. Meie tugevate paroolide generaator loob iga parooli sinu brauseris Web Crypto API abil ja seda ei saadeta kunagi serverisse. Määra seade Pikkus väärtuseks 16 või enam, vali saidi lubatud märgiklassid ja vajuta nuppu Genereeri; tulemuse all olev entroopiahinnang näitab tugevust bittides. Valik Ilma sarnaste märkideta eemaldab kergesti segaminiaetavad märgid (Il1O0o), kui parooli peab ette lugema või ekraanilt maha kirjutama, ning väli Arv loob terve nimekirja, kui seadistad mitut kontot korraga.
Mõned saidid piiravad endiselt pikkust või keelavad teatud sümbolid. Kui sait tulemuse tagasi lükkab, lülita välja ainult need märgiliigid, mida see keelab, ja säilita pikkus; lühenda parooli vaid siis, kui sait pikkust tegelikult piirab. Igal juhul ära pöördu tagasi omaloodud parooli juurde: 12-märgiline juhuslik parool on ikkagi tunduvalt parem kui nutikana näiv inimese väljamõeldis.
Kus paroole hoida
Ainulaadset juhuslikku parooli iga konto jaoks on kõige lihtsam hoida paroolihalduris: see salvestab need, täidab väljad sinu eest ja paljud haldurid hoiatavad sind ka siis, kui mõni neist ilmneb teadaolevas andmelekkes. Nii pead saja parooli asemel meeles pidama vaid ühte paroolifraasi. Kui sa ei soovi haldurit kasutada, on kodus turvalises kohas külaliste pilgu alt ära hoitav märkmik väiksem risk kui paroolide korduvkasutamine. See, mis kindlasti ei toimi, on tekstifail töölaual, märge sõnumirakenduses või kleepsud töökoha monitoril.
Lühike kontroll-leht
- 16 märki või rohkem, kus iganes sait seda lubab, ja mitte kunagi alla 12
- Genereeritud, mitte välja mõeldud — või kuuest juhuslikust sõnast koosnev paroolifraas, kui pead selle ise käsitsi sisestama
- Erinev parool iga konto jaoks
- Kaheastmeline autentimine igal pool, kus seda pakutakse, lisatõkkena parooli lekkimise puhuks; pääsuvõtmed ja FIDO2 turvavõtmed lähevad veelgi kaugemale, sest neid ei saa eksikombel võltsitud lehele loovutada
- Uus parool siis, kui selleks on põhjus — andmeleke, õngitsuskahtlus või kellegi teadmine paroolist —, mitte kindla graafiku alusel
Selleks et mõista, miks need reeglid kehtivad, loe artiklit sellest, kuidas paroole lahti murtakse. Rohkem artikleid leiad parooligeneraatori materjalidest.